Kaspersky EDR Lite vs Optimum vs Expert: tier nào cần cho doanh nghiệp?

Chia sẻ bài viết

Mục lục
Kaspersky2026-07-29·10 phút đọc

Kaspersky EDR Lite vs Optimum vs Expert: tier nào cần cho doanh nghiệp?

Endpoint Detection & Response (EDR) là layer phòng thủ thứ hai sau anti-malware. Kaspersky cung cấp 3 mức: EDR Lite (gồm sẵn Cloud Plus), EDR Optimum (add-on cho KESB), và EDR Expert (cho team SOC/MDR). Bài viết phân tích kỹ điểm khác để doanh nghiệp không mua thừa.

TL;DR

EDR Lite (đi kèm Cloud Plus) cung cấp visibility cơ bản, root cause analysis đơn giản - phù hợp SMB không có SOC. EDR Optimum (add-on KESB Select/Advanced) thêm threat hunting, IoC scan, response action remote - dành cho doanh nghiệp 50-500 endpoint có IT security. EDR Expert (Premium tier) tích hợp KATA sandbox, MITRE ATT&CK mapping, integration SIEM - dành cho team SOC hoặc MDR provider. Đa số doanh nghiệp Việt Nam dừng ở Optimum là đủ.

1. EDR là gì và vì sao anti-virus không đủ?

Anti-virus truyền thống dựa trên signature: file/URL match với database malware → block. Hiệu quả ở 95-99% mẫu malware phổ thông nhưng vô dụng với fileless attack, living-off-the-land, supply chain compromise.

EDR theo dõi hành vi: process spawn chain, registry write, network connection, PowerShell command line. Khi chuỗi hành vi khớp với TTP (tactics, techniques, procedures) của attacker → cảnh báo và record evidence. Quan trọng hơn, EDR cho phép response sau khi detect: isolate host, kill process, delete artifact, hunt IoC trên các máy khác.

Tóm lại: anti-virus phòng vé vào, EDR săn kẻ đã lọt và đang di chuyển trong nhà.

2. EDR Lite - entry point

2.1. Đi kèm gói nào?

EDR Lite được Kaspersky đóng gói cùng Endpoint Security Cloud Plus mặc định, không phụ phí. Doanh nghiệp đã mua Cloud Plus tier 25/50/100 device tự động có EDR Lite trong console.

2.2. Tính năng

  • Root Cause Analysis (RCA): khi malware bị detect, EDR Lite show cây process gốc - từ user mở file Word nào, macro nào chạy, file nào được drop
  • Hash-based IoC scan: nhập SHA256 nghi ngờ, scan toàn bộ endpoint trong workspace
  • Isolate endpoint: ngắt mạng trừ kênh quản trị KSC
  • Telemetry retention 7 ngày

2.3. Hạn chế

  • Không có threat hunting tự do (chỉ scan IoC, không truy vấn telemetry)
  • Không có timeline 30/60/90 ngày
  • Không tích hợp SIEM (Splunk, QRadar, Elastic)
  • Response action giới hạn (chỉ isolate, không có remote shell)

EDR Lite phù hợp công ty không có dedicated security analyst. Khi cảnh báo nổ, IT chỉ cần kiểm tra cây RCA và quyết định re-image máy hay khôi phục.

3. EDR Optimum - mức phổ biến nhất

3.1. Add-on cho KESB Select/Advanced

EDR Optimum là module mua thêm cho KESB. Tính phí per-node, tương đương 30-40% giá KESB Select gốc. Ví dụ với 100 node:

KESB Select 100 node:          100 × 600,000 = 60,000,000đ
EDR Optimum add-on 100 node:   100 × 220,000 = 22,000,000đ
Tổng:                                        = 82,000,000đ/năm

3.2. Tính năng mở rộng

  • Threat Hunting query: truy vấn telemetry bằng KSC search syntax - tìm process có command line chứa "powershell -enc", file ghi vào %APPDATA% gần đây, network connection đến IP nhất định
  • Timeline 30 ngày: trace lại các sự kiện đã xảy ra trên endpoint
  • IoC management: import IoC từ MISP, AlienVault OTX, CISA - auto-scan trên fleet
  • Response action mở rộng: isolate, kill process, delete file, block hash, run script remote
  • Indicator-based prevention: tạo rule custom block hành vi sắp xảy ra

3.3. Workflow điển hình với EDR Optimum

  1. Cảnh báo từ KES về suspicious behavior trên máy A
  2. Analyst mở alert, xem RCA + telemetry timeline
  3. Trích xuất IoC: file hash, network IP, registry key
  4. Scan IoC trên toàn fleet → phát hiện máy B, C cũng có
  5. Isolate A, B, C qua KSC
  6. Run remediation script (xoá file, dọn registry, kill task)
  7. Tạo prevention rule để chặn IoC lần sau

4. EDR Expert - dành cho team SOC

4.1. Khác biệt với Optimum

EDR Expert đi kèm Kaspersky Anti Targeted Attack platform (KATA), bao gồm:

  • KATA Sandbox: phân tích file nghi ngờ trong sandbox virtualized, trả về behavior report MITRE-mapped
  • Network Sensor: appliance đặt mạng nội bộ, phân tích traffic NTA
  • MITRE ATT&CK matrix mapping: mỗi alert được tag theo Technique ID (T1059, T1027, T1486...)
  • Integration with KUMA SIEM hoặc third-party SIEM
  • Threat Intelligence Portal tích hợp: tự động enrich IoC với context từ Kaspersky TIP
  • Retention 90+ ngày

4.2. Yêu cầu hạ tầng

EDR Expert đòi hỏi:

  • KATA Central Node: VM Linux, 16 vCPU, 64 GB RAM, 4TB SSD
  • Sandbox node riêng nếu cần phân tích file nhiều
  • Network Sensor: server với 2 NIC (1 quản trị, 1 mirror port)
  • Đội phân tích trực 8/5 hoặc 24/7

Chi phí license + hạ tầng + nhân sự cho EDR Expert dễ dàng vượt 1-2 tỷ/năm cho doanh nghiệp 500 endpoint. Vì vậy nó thường chỉ hợp lý cho ngân hàng, bảo hiểm, chính phủ, hoặc doanh nghiệp đã đầu tư SOC.

5. So sánh bảng nhanh 3 tier

Tính năngEDR LiteEDR OptimumEDR Expert
Bundle vớiCloud PlusKESB add-onKATA platform
Root Cause AnalysisCó (cơ bản)Có (chi tiết)Có (MITRE mapped)
Threat Hunting queryKhôngCó (mạnh)
IoC scanHash onlyHash + IP + domain + regkeyFull IoC + YARA
Sandbox detonationCloud autoCloud autoOn-premise KATA Sandbox
Network DetectionKhôngKhôngCó (Network Sensor)
MITRE ATT&CK mappingKhôngMột phầnCó đầy đủ
Retention telemetry7 ngày30 ngày90+ ngày
SIEM integrationKhôngAPI cơ bảnFull (Splunk/QRadar/KUMA)
Remote shell / live responseKhôngCó (giới hạn)Có (đầy đủ)
Khuyến nghị endpoint10-20050-2000500-50000+

6. Quyết định theo team security maturity

6.1. Tier 1 - không có security analyst

IT generalist xử lý kiêm security. Khi alert nổ, không có khả năng đọc telemetry hay viết hunting query. EDR Lite (Cloud Plus) là phù hợp - đủ visibility, response 1-click isolate, không cần training chuyên sâu.

6.2. Tier 2 - 1-3 security analyst nội bộ

Có 1-3 người chuyên trách security, có thể đọc log, viết KQL/KSC query, hiểu cơ bản MITRE. EDR Optimum là sweet spot - đủ depth để hunting, đủ response action để remediate, không quá phức tạp như Expert.

Đa số doanh nghiệp 200-500 nhân viên tại Việt Nam dừng ở Tier 2.

6.3. Tier 3 - SOC 24/7 hoặc MDR

Có team trực 24/7, dùng SIEM, có playbook IR. EDR Expert + KATA đáp ứng nhu cầu: telemetry phong phú, sandbox on-premise (không gửi file ra ngoài), integration đầy đủ.

7. Truy vấn hunting mẫu với EDR Optimum

Một số query thực dụng trong KSC EDR Optimum:

// Tìm process PowerShell có command line chứa encoded payload
processName = "powershell.exe" AND processCommandLine CONTAINS "-enc"

// Tìm file write vào %APPDATA% gần đây
fileWrite.path STARTS_WITH "C:\Users\" AND fileWrite.path CONTAINS "AppData\Roaming"
AND fileWrite.time > NOW - 24h

// Tìm network connection đến IP cụ thể (IoC từ TIP)
networkConnect.dstIP IN ("185.220.101.5", "45.142.213.110")

// Tìm scheduled task tạo bởi non-admin
taskCreate.userName NOT_IN ("SYSTEM", "Administrator")

Kết quả query trả về danh sách host, có thể click vào timeline chi tiết hoặc trigger response action hàng loạt.

8. Chi phí thực tế tại TND theo tier

Quy môCấu hình đề xuấtChi phí năm
30 endpointCloud Plus 50 (EDR Lite kèm)~29.5M
80 endpointCloud Plus 100 (EDR Lite kèm)~52M
100 endpointKESB Select + EDR Optimum~60M + ~22M = ~82M
300 endpointKESB Advanced + EDR Optimum~270M + ~66M = ~336M
500 endpointKESB + EDR Expert + KATABáo giá riêng

9. EDR vs XDR vs MDR - phân biệt

Thị trường 2025-2026 nhiều thuật ngữ:

  • EDR: chỉ endpoint (Kaspersky 3 tier)
  • XDR: extended - endpoint + email + network + cloud. Kaspersky XDR = EDR Expert + KATA + Mail Gateway + Cloud Workload integration
  • MDR: managed - Kaspersky vận hành EDR cho bạn, alert phân tích bởi analyst của Kaspersky. Phù hợp công ty không muốn tự chạy SOC

Kaspersky MDR có offering tại Việt Nam qua đại lý đối tác, giá theo endpoint/tháng. Liên hệ TND để được tư vấn chi tiết.

10. Đặt hàng EDR add-on tại TND

TND là đại lý Kaspersky tại Việt Nam, phân phối đầy đủ các add-on EDR cho dòng Endpoint Security. Khi mua EDR Optimum/Expert kèm KESB, TND xuất hoá đơn VAT điện tử theo Thông tư 78 hợp lệ - đáp ứng quy trình mua sắm doanh nghiệp, audit, quyết toán thuế.

Đội kỹ thuật TND hỗ trợ thiết kế kiến trúc EDR cho khách hàng từ 100 endpoint trở lên: sizing KSC + EDR retention, kế hoạch nâng cấp từng tier, viết hunting query mẫu phù hợp ngành nghề (banking, ecommerce, manufacturing). Email [email protected].

Tham khảo thêm: Cloud Plus vs Business Select, Anti-Ransomware Rollback, cấu hình KSC 100 máy.

Chọn đúng tier EDR - không trả tiền cho tính năng không dùng

TND là đại lý Kaspersky tại Việt Nam - license genuine cho consumer + endpoint cloud + on-premise. Hoá đơn VAT điện tử TT 78 đầy đủ cho doanh nghiệp.

Xem giá Kaspersky →